Le chiffrement de BitLocker chahuté par les experts
Embarqué sur Windows Vista, Windows Server 2008 et Windows 7, l'utilitaire de chiffrement Bitlocker Drive Encryption (BDE) est malmené par les spécialistes de la sécurité qui démontrent la facilité de contourner son mécanisme.
La sécurité de Bitlocker remise en question.
Depuis la semaine dernière, Bitlocker Drive Encryption suscite de vives émotions quant à sa fiabilité. Embarqué notamment dans les dernières versions de Windows, l'utilitaire se charge de soumettre le disque dur à un chiffrement, le rendant (lors du démarrage) uniquement accessible à l'utilisateur détenteur du mot de passe relié à la clé permettant de déchiffrer les données. Sans ce mot de passe ou clé, le contenu du disque dur reste illisible au tout-venant.
Deux annonces récentes sont venues remettre en question la solution. La première annonçait la commercialisation d'un produit capable de récupérer les clés ayant servi à chiffrer, la seconde expliquait comment, au travers d'un accès physique à la machine, il est possible de piéger un utilisateur et d'obtenir le mot de passe garantissant l'accès à l'ordinateur chiffré.
Une attaque facilement repérable
Le laboratoire de test de l'institut Fraunhofer, auteur de cette dernière démonstration, y va de sa petite vidéo explicative pour mettre en scène la victime et son « hack-gresseur ». Ainsi, à l'insu du propriétaire, une personne malveillante pourrait démarrer la machine avec un Linux embarqué sur une clé USB et injecter sur le disque dur une fausse interface de démarrage. Elle servirait dans un premier temps à recueillir le mot de passe de la victime afin de le stocker dans un espace réservé avant de le remettre, dans un deuxième temps, au pirate. Une attaque qui montre cependant ces limites : le pirate doit réussir à obtenir deux fois au moins l'accès à l'ordinateur ciblé mais, surtout, le trojan n'étant pas en mesure de garantir l'accès au moment de la supercherie se voit forcé de redonner la main à la véritable interface de saisie, obligeant de fait l'utilisateur à ressaisir son mot de passe. De quoi éveiller les soupçons.
Plus simple encore, Passware, société éditrice de la solution Passware Kit Forensic, propose de son côté de « casser » le chiffrement de BitLocker pour en extraire l'intégralité des mots de passe utilisés par l'application... mais uniquement sur une image disque. Dans un communiqué publié hier, Microsoft explique notamment que le stockage d'une image de la machine est déconseillé pour des raisons de sécurité et rappelle que même si les solutions de sécurité comme le chiffrement peuvent être contournées, « elles n'ont de valeur qui si elle ne sont pas utilisées seules ». On pourra cependant déplorer le fait que de telles manipulations, réservées jusqu'ici à une élite de l'informatique, se retrouvent désormais à la portée de tous.

Avis sur «Le chiffrement de BitLocker chahuté par les experts»
Linux is the best !
de
LOLZER
, posté le 08 décembre 2009 à 23h41
crypter decrypter attacker hacker trojan virus antivirus firewall shiiiiiiiit stopt it!!!!!! << windows !! mdr
vive linux,,,vive la libérté
vive linux,,,vive la libérté
As-tu déjà utilisé Linux une fois dans ta vie?
de
HIPe
, posté le 09 décembre 2009 à 09h36
Sur Linux plus qu'ailleurs on utilise des firewall (iptables), il y a des backdoors, des rootkits, des failles régulières découvertes dans le kernel qui permettent d'accéder à l'utilisateur root à partir d'un utilisateur lambda, etc.
Bref, pour un OS minimaliste dont de nombreuses distribs sont distribuées sans interface graphique je le trouve pas très sécurisé...
Quant au cryptage à ma connaissance Linux ne propose aucune méthode de cryptage en natif, Windows a le mérite d'en proposer une qui n'est bien sur pas obligatoire: on peut très bien utiliser un autre programme de cryptage, comme TrueCrypt.
Bref, pour un OS minimaliste dont de nombreuses distribs sont distribuées sans interface graphique je le trouve pas très sécurisé...
Quant au cryptage à ma connaissance Linux ne propose aucune méthode de cryptage en natif, Windows a le mérite d'en proposer une qui n'est bien sur pas obligatoire: on peut très bien utiliser un autre programme de cryptage, comme TrueCrypt.
De même pour toi
de
Linuxien2
, posté le 09 décembre 2009 à 15h54
Quant au cryptage à ma connaissance "Linux ne propose aucune méthode de cryptage en natif,"
Revoie tes informations : http://doc.ubuntu-fr.org/encfs
"Bref, pour un OS minimaliste dont de nombreuses distribs sont distribuées sans interface graphique je le trouve pas très sécurisé..."
Linux pas sécurisé, pas de mode graphique? Tu as déjà utilisé Linux?
Revoie tes informations : http://doc.ubuntu-fr.org/encfs
"Bref, pour un OS minimaliste dont de nombreuses distribs sont distribuées sans interface graphique je le trouve pas très sécurisé..."
Linux pas sécurisé, pas de mode graphique? Tu as déjà utilisé Linux?
Quand on ne connait pas on se tait
de
Fredo boulette 38
, posté le 11 décembre 2009 à 21h57
je clique gauche sur un répertoire et je vois crypter le contenu...
C'est quoi. Sur mon linux tout pourri comme tu penses, sortie de sa boite je peux faire ça sans souci.
Mais c'est vrais que je n'ai pas de temps à perdre à mettre à jour chaque ensemble de logiciel en fonction de leur éditeur.
Mois c'est automatique, j'ai les mise à jours google, sun, Openoffice, adobe, OS, gnome qui arrivent toutes seules.
Pas de problème en plus elle ont été testées et éprouvées avant. Pas question qu'une mise à jour Microsoft obligatoire casse ma base de registre comme il y a deux semaines à mon bureau.
PS. : si à mon bureau j'ai windows c'est pas ma faute. à la maison j'ai un Mac et deux linux et tout va pour le mieux.
C'est quoi. Sur mon linux tout pourri comme tu penses, sortie de sa boite je peux faire ça sans souci.
Mais c'est vrais que je n'ai pas de temps à perdre à mettre à jour chaque ensemble de logiciel en fonction de leur éditeur.
Mois c'est automatique, j'ai les mise à jours google, sun, Openoffice, adobe, OS, gnome qui arrivent toutes seules.
Pas de problème en plus elle ont été testées et éprouvées avant. Pas question qu'une mise à jour Microsoft obligatoire casse ma base de registre comme il y a deux semaines à mon bureau.
PS. : si à mon bureau j'ai windows c'est pas ma faute. à la maison j'ai un Mac et deux linux et tout va pour le mieux.
J'appelle pas ça un risque de sécurité
de
Hotliners
, posté le 09 décembre 2009 à 00h51
Mouai... Ce que ne dit pas vraiment votre papier, c'est que pour décrypter BitLocker le "voleur" doit avoir au moins deux fois un accès direct à la machine, l'utilisateur véritable s'y connectant au moins une fois entre.
Bref, le risque de sécurité n'est pas ici dans BitLocker mais dans l'entreprise elle-même qui laisse n'importe qui entrer et s'installer à volonté devant les machines.
Bref, le risque de sécurité n'est pas ici dans BitLocker mais dans l'entreprise elle-même qui laisse n'importe qui entrer et s'installer à volonté devant les machines.
N'importe quoi
de
HIPe
, posté le 09 décembre 2009 à 09h39
En gros ils bootent un deuxième OS live (à partir d'une clé USB) à la place de Windows dont l'interface graphique immite celle de Windows comme ça l'utilisateur croit qu'il boot sur Windows et il entre son mot de passe... C'est complètement con d'appeler ça une faille... Je vois pas comment Microsoft pourrait empêcher le PC de contenir plusieurs OS en multiboot?!! S'il le faisait on l'accuserait de vouloir éliminer Linux en empêchant le multiboot...
C'est pas une faille, juste une astuce imparable! C'est comme ceux qui mettent de faux claviers et de fausses fentes sur les vrais distributeurs automatiques de billet pour récupérer le code et les informations des cartes bancaires, c'est pas une faille, juste une astuce, et on peut absolument rien faire pour lutter contre ça techniquement...
J'ai même encore plus simple que de mettre un OS qui boot en live sur une clé USB, on met un keylogger physique: un petit truc qui se branche entre le clavier et le PC et qui enregistre tout ce que l'utilisateur tape au clavier. Le pirate n'a plus qu'à récupérer le keylogger et il récupère le mot de passe...
C'est pas une faille, juste une astuce imparable! C'est comme ceux qui mettent de faux claviers et de fausses fentes sur les vrais distributeurs automatiques de billet pour récupérer le code et les informations des cartes bancaires, c'est pas une faille, juste une astuce, et on peut absolument rien faire pour lutter contre ça techniquement...
J'ai même encore plus simple que de mettre un OS qui boot en live sur une clé USB, on met un keylogger physique: un petit truc qui se branche entre le clavier et le PC et qui enregistre tout ce que l'utilisateur tape au clavier. Le pirate n'a plus qu'à récupérer le keylogger et il récupère le mot de passe...
Le but est de protégéer les notebook, et la , ça le fait pas !
de
Ramasssidcon
, posté le 09 décembre 2009 à 11h52
Le but est de protéger les ordinateurs portables et autres notebook, et là, ça le fait pas du tout !
Je te donne le disque de mon portable (protégé avec Linux) et là , à moins de louer quelques mois quelques Gigaflops, tu peux toujours te brosser pour découvrir ma "Pass Phrase" et lire mes données?
Je te donne le disque de mon portable (protégé avec Linux) et là , à moins de louer quelques mois quelques Gigaflops, tu peux toujours te brosser pour découvrir ma "Pass Phrase" et lire mes données?
Mauvaise traduction
de
kinsk
, posté le 09 décembre 2009 à 18h15
L'incompréhension vient de la rédaction de l'article. Passware peut récupérer des clés non pas sur une image du disque mais dans un fichier de sauvegarde de la mémoire "a physical image of memory". Un fichier d'hibernation par exemple. Comme l'indique Microsoft, il ne faut pas de fichier d'hibernation ni de mise en veille.
home chiffré
de
freem
, posté le 09 décembre 2009 à 11h03
on peut chiffer son HOME sous les dernières distribs ....
à lire aussi
SUR LES MÊMES THÈMES 


nos newsletters
Abonnez-vous à Micro Hebdo : 4,90 €/mois
Abonnez-vous à l'Ordinateur Individuel : 3 €/mois
Abonnez-vous à la version digitale
Abonnez-vous à 01Business et Technologies : 19 €/mois












agrandir la photo




alerter le modérateur